Welcher alternative DNS-Server ist sinnvoll?

(Ich habe Deinen Beitrag in einen eigenes Topic ausgelagert, statt eine seit zwei Jahren abgeschlossene Frage aufzuwärmen.)

Vorweg (klick für mehr)

Die FritzBox kann über DHCP leider nur genau einen DNS-Server verteilen.

Konfiguriert man stattdessen Pi-hole als Upstream-DNS-Server, lässt sich zwar ein zweiter DNS-Server einstellen, aber dann ist die FritzBox der einzige Client für Pi-hole.

Dadurch lassen sich DNS-Anfragen im Query Log nicht mehr einzelnen Client IPs zuordnen, und auch client-basiertes Filtern ist so nicht mehr möglich.


Grundsätzlich gilt:
Pi-hole sollte der einzige DNS-Server in Deinem Netzwerk sein.

Sobald Du für ein Gerät einen zweiten DNS-Server verwendest, wird dieses Gerät selbständig bei jeder DNS-Anfrage entscheiden, welchen DNS-Server es für eine Anfrage verwendet.

Der Mechanismus, nach dem das geschieht, ist im Gegensatz zu Pi-hole in den seltensten Fällen transparent, und noch viel seltener lässt er sich beeinflussen.

Mit einem zweiten DNS-Server werden früher oder später (oder besser: immer mal wieder) garantiert DNS-Anfragen an Pi-hole vorbei laufen und so Deine Filterung umgehen.

Um die Ausfallsicherheit zu erhöhen, könntest Du einen zweiten Pi-hole in Dein Netz stellen. Ein RPi Zero WH oder Zero W oder Zero mit USB-Ethernet-Adpater reicht dafür völlig aus (übrigens nicht nur als Backup).

Daneben stellt sich natürlich die Frage, wie stark ausgeprägt der Bedarf für einen zweiten DNS-Server tatsächlich ist. (klick für mehr)

Natürlich ist Pi-hole als DNS-Server ein klassischer SPOF.

Das war aber bislang auch Deine FritzBox als DNS-Server, und als DHCP-Server und Gateway (und potentiell auch noch für einen Sack anderer Funktionen wie z.B. Telefonie) ist sie das nach wie vor.
Überlegst Du deswegen, ob Du parallel einen zweiten Router laufen lässt?

Redundanz bringt übrigens wenig ohne Überwachung:
Sonst bekommt man vom Ausfall des ersten Pi-holes u.U. solange nichts mit, bis auch der zweite DNS-Server ausfällt.


Letztlich ist das eine Frage der persönlichen Präferenzen.

Nach meiner Erfahrung läuft ein RPi mit einem guten Netzteil über Jahre einwandfrei. Und für den Fall der Fälle habe ich natürlich einen lauffähigen Ersatz-Zero samt SD-Karte in der Schublade liegen. :wink:

Einen Ausfall würde mich also sofort treffen, aber es würden auch niemals Daten an Pi-hole vorbei an einen alternativen DNS fliessen.